指纹很容易被窃取,用它当密码合适吗?

简介:

《大西洋月刊》近日发表文章,称指纹识别、面部识别等身份验证方式仍然容易被黑客攻破。如果黑客学会了如何模仿人类身体的独特特征,科学家可能就会改用脑电波和基因组的方式来验证用户身份了。以下为原文内容:

如何向一台计算机证明你的身份?

你可以使用密码,这是你和计算机之间共享的秘密。但密码容易成为网络钓鱼、黑客入侵等不法行为的猎物,有人要冒充你似乎并不太困难。

如今,你常常需要使用比密码更难以模仿的东西来验证身份——例如用指纹登录智能手机、笔记本电脑和银行帐户。像其他生物特征数据一样,你的指纹是独一无二的,所以当你的拇指按上识别模块时,计算机就会知道你是谁。

你的拇指不太可能像密码那样“泄露”,但这并不意味着用它来验证身份就可以高枕无忧。 2014年,一些黑客入侵了美国政府部门的计算机系统,获取了2200万美国人的敏感个人资料,其中包括560万人的指纹。

这些数据似乎并没有出现在黑市上,但是如果它被卖掉或泄漏出去,黑客要用它来对付受害者也会很容易。去年,密歇根州立大学的一些研究人员使用喷墨打印机和特殊纸张,将高质量的指纹扫描图片制作成了3D指纹,足以骗过智能手机的指纹读取器——而他们使用的设备价格还不到500美元。

根本问题:无法重置

另外一些网络攻击者则使用了其他方式来收集人们的指纹。如果你在拍摄照片的时候比划某些手势,然后在社交媒体上分享这些照片,就可能会面临风险——东京国立信息学研究所的研究人员可以从九英尺外拍摄的手势照片中重建用户的指纹。

面部数据也容易受到黑客的攻击。乔治城大学的一项研究发现,警方的面部识别数据库涵盖了全美国至少有50%的人,有些是驾驶执照,有些是登记照。但黑客并不一定需要入侵某个数据库来收集脸部照片——照片可以从Facebook或Google Images上获取,甚至可以直接在街上拍摄。

而且黑客利用这些数据也不困难:去年,北卡罗来纳大学的研究人员使用一个Facebook用户在该平台上发布的照片构建了一个头像3D模型,创造出一个栩栩如生的动画。在他们测试的五个面部识别工具中,有四个都被这个动画骗过。

生物识别的根本问题在于它们不能重置。如果你的一个指纹被泄露了,那你还有另外几个手指的指纹当备份。但如果十个指纹全部被泄露了(一些执法数据库就包含了所有十个手指的图像),你是没有办法重置它的。视网膜扫描识别以及脸部识别也是这样。密码泄露了还可以修改,但这些东西是无法改变的,唯一的办法可能就是割伤手指,或者去做整容手术。

“如果边境巡逻队、你的银行和你的手机都在收集你的指纹数据,然后有一个黑客知道怎么利用这些信息,你基本上就无法再用指纹来验证身份了,”加州大学伯克利分校长期网络安全中心的总监库伯(Betsy Cooper)说。

此外,指纹和脸型作为生物特征识别最广泛使用的两种形式,随着时间的推移,它们都保持着相当稳定的特性。密歇根州生物识别研究小组开展了一项自动面部识别系统研究,调查了1.8万名罪犯的近15万张大头照,第一张照片和最后一张照片之间相隔至少5年。研究人员发现,当把罪犯的照片与10年前拍摄的照片相匹配时,现成的软件包仍可达到98%的准确率。甚至有一个研究领域,是在研究面部软件如何在整形手术前后识别出同一张脸来。

密歇根州州立实验室也发现,随着时间的推移,指纹图谱也会保持很高的稳定性。这项研究检查了五年时间中密歇根州警察局逮捕的1.5万人的指纹数据库。结果表明,对于12年前留下的指纹,匹配起来精度也接近100%。在另一项实验中,该团队发现,儿童的指纹大约在1岁的时候就开始变得稳定,至少在一年后仍然可以识别出来。(并非所有生物特征都会保持不变:怀孕可以改变女性视网膜的血管形态,让视网膜扫描仪无法识别。)

可变的生物识别技术

显然,指纹、虹膜和脸部形状识别都存在着安全隐患,为了解决这个问题,一些人开始研究可变的生物识别技术。

2013年,伯克利分校的研究人员提出了一个名为“passthoughts”(通关想法)的系统。这项技术把三个因素结合了起来:你知道的东西(一个想法)、你是谁(你的大脑模式)和你拥有的东西(用于测量脑电波的EEG传感器)。要用它来验证身份,你需要在佩戴感应器的时候想你的密钥。密钥可以是一首歌、一个短语,或者一个心理形象。想法本身是不会被传输的——传输的只是你的大脑在想它的时候所产生的电信号的数学表示。

就算别人知道你想的是什么,他们也不能模仿你的“passthoughts”,因为每个人对同一个东西的想法是不同的。黑客可能会通过使用网络钓鱼方案来攻击这种系统:欺骗你进行思考来获取你的脑波输出,然后重播它来进行身份验证。但你可以改变“passthoughts”,对它进行重置。

有了利用脑电波或遗传学的可变生物识别技术,即使在你的指纹已经完全泄露,你也有办法来证明自己的身份。

本文转自d1net(转载)

目录
相关文章
|
4月前
|
存储 弹性计算 运维
阿里云服务器全解析:ECS是什么、应用场景、租用流程及优缺点分析
阿里云ECS(Elastic Compute Service)是阿里云提供的高性能、高可用的云计算服务,支持弹性扩展、多样化实例类型和多种计费模式。适用于网站搭建、数据处理、运维测试等多种场景,具备分钟级交付、安全可靠、成本低、易运维等优势,是企业及开发者上云的理想选择。
724 5
|
自然语言处理 安全 前端开发
什么是CMS?CMS适合搭建什么网站?
CMS(内容管理系统)用于快速搭建、管理和发布网站内容。它支持自定义板块,降低建站门槛。CMS分为独立CMS和SaaS CMS两种类型,主要功能包括角色分配、SEO优化、多语言支持等。建站流程包括确定需求、选择系统、购买域名和主机、安装系统、选择模板、扩展栏目、添加内容、上线和维护。PageAdmin CMS是一款优秀的建站系统,推荐免费试用。
627 1
|
7月前
|
Web App开发 Linux 数据安全/隐私保护
Apple Safari 18.5 - macOS 专属浏览器 (独立安装包下载)
Apple Safari 18.5 - macOS 专属浏览器 (独立安装包下载)
488 4
Apple Safari 18.5 - macOS 专属浏览器 (独立安装包下载)
|
机器学习/深度学习 人工智能 算法
整合海量公共数据,谷歌开源AI统计学专家DataGemma
【10月更文挑战第28天】谷歌近期开源了DataGemma,一款AI统计学专家工具,旨在帮助用户轻松整合和利用海量公共数据。DataGemma不仅提供便捷的数据访问和处理功能,还具备强大的数据分析能力,支持描述性统计、回归分析和聚类分析等。其开源性质和广泛的数据来源使其成为AI研究和应用的重要工具,有助于加速研究进展和推动数据共享。
295 6
|
9月前
|
机器学习/深度学习
阿里妈妈首提AIGB并实现大规模商业化落地,将在NeurIPS 2024正式开源Benchmark
阿里妈妈提出AI-Generated Bidding(AIGB)新范式及DiffBid生成式竞价模型,突破传统基于强化学习的自动竞价方法局限。AIGB将自动竞价视为生成问题,通过捕捉复杂依赖关系,提升长期规划和随机环境中的稳定性和效果。DiffBid基于条件扩散建模,灵活生成满足特定目标的竞价轨迹,显著提升GMV和ROI。实验结果表明,DiffBid实现了2.81%的GMV增长和3.36%的ROI增长。然而,生成式建模的复杂性也带来了训练和调优的挑战。 论文链接:https://arxiv.org/abs/2405.16141
390 9
|
10月前
|
安全 开发工具 数据库
免费源码资源源码站同城搭子系统源码多人语音聊天全套源码
对于免费源码资源,可访问GitHub、GitLab、SourceForge等开源平台,或通过开发者论坛、博客获取。同城搭子系统源码涉及社交、活动管理等功能,建议从开源社区搜索或购买商业源码。多人语音聊天源码较复杂,可在GitHub等平台搜索开源项目,或使用第三方SDK。务必注意版权、安全及技术支持。
510 1
|
11月前
|
SQL 运维 安全
办公与生产一体化:基于阿里内部实践的办公数据安全解决方案
本文介绍了阿里云办公与生产一体化的办公数据安全解决方案,涵盖内部实践思考、真实案例及在阿里云上的落地情况。通过终端、应用和身份三个核心方面,确保数据安全,并结合实际案例展示如何应对非办公渠道和拍照截图等数据泄露风险。最后介绍了产品化后的半官权平台SASI及其三大核心能力,包括快速打击、分类分级引擎和云浏览器,保障企业办公环境的安全性和高效性。
434 7
|
10月前
|
算法 API 数据安全/隐私保护
淘宝商品详情 API 接口(淘宝 API 系列)
淘宝商品详情API接口为电商从业者、数据分析师及开发者提供获取淘宝商品详细信息的便捷途径。该接口涵盖商品名称、价格、图片、描述、用户评价等多维度数据,助力市场分析与应用开发。严格的权限管理和灵活的请求方式确保数据安全和高效获取。Python示例代码展示了如何通过API获取特定商品的详情信息,包括构建请求参数、生成签名及处理响应结果。 供稿:Taobaoapi2014 接口特点: - **丰富的数据内容**:提供商品基础信息、价格、图片、描述及用户评价。 - **多种请求方式**:支持GET和POST请求,灵活设置参数满足不同需求。
|
敏捷开发 开发框架 数据可视化
敏捷+看板:项目管理效率提高新办法
敏捷开发遇上看板管理,双引擎驱动项目高效协作,助你轻松掌控任务流!
237 2
敏捷+看板:项目管理效率提高新办法
|
开发框架 .NET PHP
网站应用项目如何选择阿里云服务器实例规格+内存+CPU+带宽+操作系统等配置
对于使用阿里云服务器的搭建网站的用户来说,面对众多可选的实例规格和配置选项,我们应该如何做出最佳选择,以最大化业务效益并控制成本,成为大家比较关注的问题,如果实例、内存、CPU、带宽等配置选择不合适,可能会影响到自己业务在云服务器上的计算性能及后期运营状况,本文将详细解析企业在搭建网站应用项目时选购阿里云服务器应考虑的一些因素,以供参考。